GOOSE mit PRP oder HSR: Auslösung statt nur Verbindung überwachen

Degradierte GOOSE-Auslöselogik festlegen und einzelne Pfadausfälle von ausgefallenem Publisher, veralteten Daten und defektem Auslöseausgang unterscheiden.

1. Redundanz ist nur eine Schutzgrenze

Eine gesunde Ethernet-Verbindung beweist keine nutzbare Auslösenachricht. PRP und HSR erhöhen Netzverfügbarkeit; trotzdem können Publisher ungültige Daten liefern, Subscriber geänderte Konfigurationen ablehnen oder Ausgangskreise ausfallen. Jede Grenze getrennt spezifizieren. Der öffentliche Geltungsbereich von IEC 62439-3:2021 beschreibt nahtlose Redundanz, garantiert aber keine Beherrschung aller gemeinsamen Ausfallursachen. Zuerst Schutzverhalten bei Kommunikationsverlust bestimmen, dann Netz auswählen. Der Leitfaden zu digitalen Stationen liefert den Architekturrahmen.

2. Signale und Unabhängigkeit bestimmen

Publisher, Datensatz, Steuerblock, Konfigurationsrevision, Adressierung, VLAN, Qualitätsbehandlung und unterstützte Überwachung jedes Signals erfassen. Direktauslösung von Freigabe, Blockierung und Verriegelung unterscheiden: Verlust wirkt jeweils anders. Gemeinsame Versorgungen, Faserwege, Switches und Redundanzboxen dokumentieren. Zwei Ports desselben Switches bilden keine unabhängigen Netze. IEC 61850-8-1 ist die Kommunikationsabbildungsreferenz; die öffentliche Seite nennt auch die konsolidierte Änderung. Für Abnahmeforderungen Normtext und Geräteunterlagen verwenden, statt aus dem Abstract Klauseln abzuleiten.

3. Beispiel eines Zeitbudgets

Ein Projekt erlaubt 20 ms von der Publisher-Eingangsänderung bis zum Subscriber-Ausgang. Vorgesehen sind 3 ms Publizieren, 2 ms Netztransport, 4 ms Verarbeitung und 3 ms Ausgang. Die Summe beträgt 12 ms, die Reserve 8 ms.

3 + 2 + 4 + 3 = 12; 20 - 12 = 8

Dies sind beispielhafte Zuteilungen, keine gemessenen Gerätespezifikationen oder IEC-Grenzen. Eine zusätzliche Rekonvergenz von 30 ms überschreitet das Budget bereits vor einer späteren Wiederholung. Nahtlose PRP/HSR-Redundanz nicht wie gewöhnliche Umschaltung mit Erholungszeit modellieren; die tatsächliche Übertragung auf dem verbleibenden Pfad prüfen. Schalterunterbrechung gehört in das getrennte Gesamtfehlerklärungsbudget.

4. Topologie und Reaktion auswählen

ZustandBeobachtbarer NachweisIngenieurentscheidung
Ein PRP-LAN ausgefallenGültiger Empfang und RedundanzalarmFreigegebene Auslösung fortsetzen
Ein HSR-Pfad unterbrochenGültiger Empfang und Ring-/PfadalarmResttopologie und Last prüfen
Publisher ausgefallenAbonnement-Zeitüberschreitung und ungültige DatenSignalspezifische Ersatzlogik anwenden
Ausgangskreis defektAuslösekreisüberwachung und SchalterreaktionUnabhängigen Reserveschutz einsetzen

PRP nutzt getrennte Netze, HSR redundante Wege in seiner Topologie. Beide beheben keinen Quellgeräteausfall. Der SEL-Beitrag zeigt ungünstige Wechselwirkungen von Rekonvergenz und GOOSE-Wiederholung. Deshalb Zeiten unter Fehlerbedingungen nachweisen, keine universelle Verzögerung festlegen.

5. Ursache-Wirkungs-Matrix erstellen

Der Verlust einer Blockierung kann Sicherheit mindern; unbegrenztes Festhalten kann Zuverlässigkeit mindern. Freigabeverlust nimmt gewöhnlich die Erlaubnis zurück, darf aber unabhängige lokale Reserve nicht unbemerkt abschalten. Veraltete Direktauslösedaten nicht als neuen Befehl behandeln, außer die dokumentierte Anwendung verlangt dies ausdrücklich. Entscheidung mit dem Schutzverantwortlichen abstimmen und mit tatsächlicher Firmware nachweisen. Neustart, Konfigurationsabweichung, Test-/Simulationsmodus und Wiederinbetriebnahme einbeziehen. Alarme brauchen Verantwortliche und handlungsfähige Meldungen, nicht nur versteckte Diagnosen.

6. Beobachtbare Ausfälle prüfen

Isolierte Prüfumgebung oder freigegebenen Ausfallplan verwenden. Jeden Netzpfad einzeln unterbrechen und korrekte sowie ausbleibende unerwünschte Auslösungen nachweisen. Publisher-Spannungsverlust, Subscriber-Neustart, Hintergrundverkehr und absichtlich unpassende Testkonfiguration wiederholen. Eingang, gesendeten Zustand, Empfangsgültigkeit und Ausgang auf gemeinsamer rückführbarer Zeitbasis erfassen. Konfigurationsdateien, Überwachungsobjekte, Switch-Konfiguration und Wegepläne anfordern. Wenn verfügbar, Duplikatbehandlung dokumentieren. Kommunikationsverlust mit der Schalterversager-Fernauslösung verbinden und Unabhängigkeit des Reservewegs prüfen.

7. Praktische Fragen

Bedeutet null Erholungszeit null Nachrichtenlatenz?

Nein. Gemeint ist der Redundanzmechanismus. Publizieren, Transport, Verarbeitung und Ausgänge benötigen weiterhin Zeit.

Ersetzt ein PRP-Alarm die GOOSE-Überwachung?

Nein. Pfadzustand und gültige abonnierte Daten beantworten unterschiedliche Fragen; beide nachweisen.

Muss GOOSE-Verlust immer den Schalter auslösen?

Es gibt keine allgemeine Reaktion. Signalrolle, verfügbarer Reserveschutz und Betriebspolitik bestimmen die Ersatzhandlung.

8. Primärquellen